Уразливість у плагіні Popup Box для WordPress дозволяє неавторизований доступ до електронних адрес

CVE-2024-3897 дозволяє неавторизованим користувачам отримати електронні адреси через плагін Popup Box WordPress. Рекомендується оновлення та обмеження доступу.
CVE-2024-3897CVSS 5.3Web

Уразливість у плагіні Popup Box для WordPress дозволяє неавторизований доступ до електронних адрес

CVE-2024-3897 дозволяє неавторизованим користувачам отримати електронні адреси через плагін Popup Box WordPress. Рекомендується оновлення та обмеження доступу.

CVSS
5.3 MEDIUM
EPSS
46.22%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Popup Box – Best WordPress Popup Plugin має уразливість через відсутність перевірки прав доступу в дії ays_pb_create_author AJAX, що дозволяє неавторизованим користувачам отримати список усіх зареєстрованих електронних адрес на сайті. Уразливість присутня у всіх версіях до 4.3.6 включно.

Бізнес-вплив

Ця уразливість може призвести до витоку електронних адрес користувачів, що підвищує ризик фішингових атак і спаму. Власники сайтів на WordPress, які використовують цей плагін, можуть зазнати репутаційних втрат і додаткових витрат на реагування на інциденти. Середній рівень загрози вказує на необхідність своєчасного реагування для зменшення ризиків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та негайно їх встановити. Якщо оновлення недоступні, слід обмежити доступ до AJAX дії ays_pb_create_author, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію сайту. Важливо також інформувати користувачів про можливий ризик та посилити моніторинг безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки